クリプトジャッキング
クリプトジャッキング とは何ですか?
クリプトジャッキング他人のコンピュータ資源を無断で使い、攻撃者のために暗号資産をマイニングする行為。通常はマルウェアや悪意あるブラウザスクリプトで実行される。
クリプトジャッキングは被害者の CPU・GPU・クラウドアカウントを乗っ取り、攻撃者のために暗号資産をマイニングします。対象はほぼ常に Monero(XMR)で、匿名性が高く一般的な CPU でも採算が取れるためです。手口は主に 3 つ。ブラウザ型(ドライブバイ)マイニングは Coinhive で最盛期を迎えました。2017 年に登場したこの JavaScript マイナーは、多くの場合同意なく数千のサイトや悪性広告に埋め込まれ、2019 年 3 月に閉鎖されました。ホスト型マルウェアは侵害後にマイナーを投下し、WannaMine などのワームは EternalBlue の SMB エクスプロイトで拡散しました。クラウド悪用は今や最も損害が大きく、2018 年 2 月に RedLock は、認証のない Kubernetes 管理コンソールを経由してテスラの AWS アカウント内でマイニングが行われ、検知を回避するよう改変された Stratum マイナーが使われていたと報告しました。2019 年 10 月には Palo Alto Unit 42 が、2000 台超の露出した Docker ホストに広がった初のクリプトジャッキングワーム Graboid を記録しています。TeamTNT や Kinsing などは露出した Docker・Kubernetes API を常時スキャンします。
暗号化も窃取も行わないため数か月間気付かれにくく、兆候は CPU/GPU の高負荷、発熱、想定外のクラウド請求です。
flowchart TD
A[攻撃者] --> B{アクセス手段}
B -->|悪性 JS を埋め込み| C[被害者ブラウザがマイニング]
B -->|マルウェアドロッパー| D[端末の CPU/GPU がマイニング]
B -->|盗用認証情報 / 露出 API| E[クラウドインスタンス起動]
C --> F[ハッシュをマイニングプールへ]
D --> F
E --> F
F --> G[Monero を攻撃者ウォレットへ]
H[防御: EDR・ブラウザ遮断・<br/>リソースベースライン・IAM 監査] -.遮断.-> C & D & E対策には、エンドポイント保護と EDR、ブラウザ拡張による遮断、プロセスとリソースのベースライン監視、既知マイニングプールへの通信制限、クラウド IAM 権限と露出した管理エンドポイントの厳格な監査が含まれます。
● 例
- 01
改ざんされたウェブサイトに Monero マイナーが埋め込まれ、閲覧中にマイニングが実行される。
- 02
流出した AWS キーで数十台の GPU インスタンスを立ち上げてマイニングを行う。
● よくある質問
クリプトジャッキング とは何ですか?
他人のコンピュータ資源を無断で使い、攻撃者のために暗号資産をマイニングする行為。通常はマルウェアや悪意あるブラウザスクリプトで実行される。 サイバーセキュリティの マルウェア カテゴリに属します。
クリプトジャッキング とはどういう意味ですか?
他人のコンピュータ資源を無断で使い、攻撃者のために暗号資産をマイニングする行為。通常はマルウェアや悪意あるブラウザスクリプトで実行される。
クリプトジャッキング からどのように防御しますか?
クリプトジャッキング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
クリプトジャッキング の別名は何ですか?
一般的な別名: 不正マイニング, ドライブバイマイニング。